Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Conexión de los recursos de Azure
La integración de Azure Resources permite al AWS DevOps Agente descubrir e investigar los recursos de sus suscripciones de Azure durante la investigación de incidentes. El agente usa Azure Resource Graph para descubrir recursos y puede acceder a las métricas, los registros y los datos de configuración en todo el entorno de Azure.
Esta integración sigue un proceso de dos pasos: registrar Azure a nivel de AWS cuenta y, a continuación, asociar suscripciones específicas de Azure a Agent Spaces individuales. Puede crear más de un registro de Azure Resources en una cuenta y registrar el mismo inquilino de Azure en más de una AWS cuenta. Si usa el registro de aplicaciones, cada registro debe usar una aplicación diferente (ID de cliente). Para obtener más información, consulte Conectar Azure.
Requisitos previos
Antes de conectar Azure Resources, asegúrese de tener:
Acceso a la consola del AWS DevOps agente
Una cuenta de Azure con acceso a la suscripción de destino
Para el método de consentimiento del administrador: una cuenta con permiso para conceder el consentimiento del administrador en Microsoft Entra ID
Para el método de registro de aplicaciones: una aplicación Entra con permisos para configurar las credenciales de identidad federadas y la federación de identidades salientes habilitada en su cuenta AWS
Registrar los recursos de Azure mediante el consentimiento del administrador
El método de consentimiento del administrador utiliza un flujo basado en el consentimiento con la aplicación administrada por el AWS DevOps agente.
Paso 1: Inicie el registro
Inicie sesión en la consola AWS de administración y navegue hasta la consola del AWS DevOps agente
Vaya a la página de proveedores de capacidades
Busque la sección Azure Cloud y elija Registrarse
Seleccione el método de registro con el consentimiento del administrador
Paso 2: Completar el consentimiento del administrador
Revisa los permisos que se solicitan
Elige continuar: se te redirigirá a la página de consentimiento del administrador de Microsoft Entra
Inicia sesión con una cuenta principal de usuario que tenga permiso para conceder el consentimiento de administrador
Revisa y otorga el consentimiento para la solicitud del AWS DevOps agente
Paso 3: Completar la autorización del usuario
Tras el consentimiento del administrador, se le solicitará la autorización de usuario para verificar su identidad como miembro del inquilino autorizado
Inicie sesión con una cuenta que pertenezca al mismo inquilino de Azure
Tras la autorización, se le redirigirá de nuevo a la consola del AWS DevOps agente con un estado correcto
Paso 4: Asignar funciones
Consulte Asignación de funciones de Azure a continuación. Busque un AWS DevOps agente al seleccionar los miembros.
Registro de recursos de Azure mediante el registro de aplicaciones
El método de registro de aplicaciones utiliza su propia aplicación Entra con credenciales de identidad federadas.
Paso 1: Inicie el registro
En la consola del AWS DevOps agente, vaya a la página de proveedores de capacidades
Busque la sección Azure Cloud y elija Registrarse
Seleccione el método de registro de la aplicación
Paso 2: Crea y configura tu aplicación Entra
Sigue las instrucciones que aparecen en la consola para:
Habilite la federación de identidades salientes en su AWS cuenta (en la consola de IAM, vaya a Configuración de la cuenta → Federación de identidades salientes)
Crea una aplicación Entra en tu Entra ID de Microsoft o usa una existente
Configure las credenciales de identidad federadas en la aplicación
Paso 3: Proporcione los detalles de registro
Rellene el formulario de registro con:
ID de inquilino: su identificador de inquilino de Azure
Nombre del inquilino: un nombre para mostrar del inquilino
ID de cliente: el ID de la aplicación (cliente) de la aplicación Entra que creaste
Audiencia: el identificador de audiencia de la credencial federada
Paso 4: Crear el rol de IAM
Se creará automáticamente un rol de IAM cuando envíes el registro a través de la consola. Permite al AWS DevOps agente asumir las credenciales e sts:GetWebIdentityToken invocarlas.
Paso 5: Asignar funciones
Consulte Asignación de funciones de Azure a continuación. Busque la aplicación Entra que creó al seleccionar los miembros.
Paso 6: Complete el registro
Confirme la configuración en la consola del AWS DevOps agente
Elija Enviar para completar el registro
Asignación de funciones de Azure
Tras registrarse, conceda a la aplicación acceso de lectura a su suscripción de Azure. Este paso es el mismo para los métodos de consentimiento del administrador y de registro de la aplicación.
En el Portal de Azure, navegue hasta la suscripción de destino
Vaya a Access Control (IAM)
Seleccione Agregar > Agregar asignación de funciones
Seleccione el rol de lector y elija Siguiente
Elija Seleccionar miembros y busque la aplicación (ya sea AWS DevOps un agente para obtener el consentimiento del administrador o su propia solicitud de Entra para el registro de la aplicación)
Selecciona la aplicación y elige Revisar + asignar
(Opcional) Para permitir que el agente acceda a los clústeres de Azure Kubernetes Service (AKS), complete la siguiente configuración de acceso a AKS.
Configuración del acceso a AKS (opcional)
Paso 1: acceso a nivel de Azure Resource Manager (ARM)
Asigne el rol de usuario del clúster de servicios de Azure Kubernetes a la aplicación.
En Azure Portal, vaya a Suscripciones → seleccione la suscripción → Control de acceso (IAM) → Agregar asignación de roles → seleccione el rol de usuario de Azure Kubernetes Service Cluster → asígnelo a la aplicación (ya sea con el consentimiento del AWS DevOps agente para el administrador o con su propia aplicación Entra para el registro de aplicaciones).
Esto cubre todos los clústeres de AKS de la suscripción. Para abarcar clústeres específicos, en su lugar, asígnelos a nivel de grupo de recursos o de clúster individual.
Paso 2: Acceso a la API de Kubernetes
Elige una opción según la configuración de autenticación de tu clúster:
Opción A: Azure Role-Based Access Control (RBAC) para Kubernetes (recomendado)
Habilite Azure RBAC en el clúster si aún no está habilitado: Azure Portal → Clúster AKS → Configuración de seguridad → Autenticación y autorización → seleccione Azure RBAC
Asigne un rol de solo lectura: Azure Portal → Suscripciones → seleccione la suscripción → Access Control (IAM) → Agregar la asignación de roles → seleccione Azure Kubernetes Service RBAC Reader → asígnelo a la aplicación
Esto cubre todos los clústeres de AKS de la suscripción.
Opción B: Azure Active Directory (Azure AD) + Kubernetes RBAC
Utilícela si su clúster ya usa la configuración de autenticación predeterminada de Azure AD y prefiere no habilitar el RBAC de Azure. Esto requiere una configuración por clústerkubectl.
Guarde el siguiente manifiesto como
devops-agent-reader.yaml:
apiVersion: rbac.authorization.k8s.io/v1 kind: ClusterRole metadata: name: devops-agent-reader rules: - apiGroups: [""] resources: ["namespaces", "pods", "pods/log", "services", "events", "nodes"] verbs: ["get", "list"] - apiGroups: ["apps"] resources: ["deployments", "replicasets", "statefulsets", "daemonsets"] verbs: ["get", "list"] - apiGroups: ["metrics.k8s.io"] resources: ["pods", "nodes"] verbs: ["get", "list"] --- apiVersion: rbac.authorization.k8s.io/v1 kind: ClusterRoleBinding metadata: name: devops-agent-reader-binding subjects: - kind: User name: "<SERVICE_PRINCIPAL_OBJECT_ID>" apiGroup: rbac.authorization.k8s.io roleRef: kind: ClusterRole name: devops-agent-reader apiGroup: rbac.authorization.k8s.io
<SERVICE_PRINCIPAL_OBJECT_ID>Sustitúyalo por el ID de objeto de su director de servicio. Para encontrarlo: Azure Portal → Entra ID → Aplicaciones empresariales → busque el nombre de la aplicación (ya sea el AWS DevOps agente para obtener el consentimiento del administrador o su propia aplicación Entra para el registro de aplicaciones).Aplica a cada clúster:
az aks get-credentials --resource-group <rg> --name <cluster-name> kubectl apply -f devops-agent-reader.yaml
Least-privileged rol personalizado (opcional)
Para un control de acceso más estricto, puede crear un rol de Azure personalizado que se limite solo a los proveedores de recursos que usa el AWS DevOps agente, en lugar del rol amplio de lector:
{ "Name": "AWS DevOps Agent - Azure Reader", "Description": "Least-privilege read-only access for AWS DevOps Agent incident investigations.", "Actions": [ "Microsoft.AlertsManagement/*/read", "Microsoft.Compute/*/read", "Microsoft.ContainerRegistry/*/read", "Microsoft.ContainerService/*/read", "Microsoft.ContainerService/managedClusters/commandResults/read", "Microsoft.DocumentDB/*/read", "Microsoft.Insights/*/read", "Microsoft.KeyVault/vaults/read", "Microsoft.ManagedIdentity/*/read", "Microsoft.Monitor/*/read", "Microsoft.Network/*/read", "Microsoft.OperationalInsights/*/read", "Microsoft.ResourceGraph/resources/read", "Microsoft.ResourceHealth/*/read", "Microsoft.Resources/*/read", "Microsoft.Sql/*/read", "Microsoft.Storage/*/read", "Microsoft.Web/*/read" ], "NotActions": [], "DataActions": [], "NotDataActions": [], "AssignableScopes": [ "/subscriptions/{your-subscription-id}" ] }
Asociar una suscripción a un espacio de agente
Tras registrar Azure a nivel de cuenta, asocie suscripciones específicas a sus Agent Spaces:
En la consola del AWS DevOps agente, seleccione su espacio de agente
Vaya a la pestaña Capacidades
En la sección Fuentes secundarias, elige Agregar
Elija el registro de Azure que contenga la suscripción que desea usar.
Proporcione el identificador de suscripción de la suscripción de Azure que desea asociar
Elija Agregar para completar la asociación
Puede asociar varias suscripciones al mismo espacio de agente, incluidas las suscripciones de diferentes registros, para que el agente tenga visibilidad en todo su entorno de Azure. Para asociar otra suscripción, repita estos pasos.
Administrar las conexiones de Azure Resources
Ver las suscripciones conectadas: en la pestaña Capacidades, la sección Fuentes secundarias muestra todas las suscripciones de Azure conectadas.
Eliminar una suscripción: para desconectar una suscripción de un espacio de agente, selecciónela en la lista de fuentes secundarias y elija Eliminar. Esto no afecta al registro a nivel de cuenta.
Eliminar el registro: para eliminar por completo el registro en la nube de Azure, vaya a la página de proveedores de capacidad y elimine el registro. Primero se deben eliminar todas las asociaciones de Agent Space.